Waarom de meeste beveiligingsincidenten uiteindelijk over toegang gaan
Wanneer bestuurders denken aan informatiebeveiliging denken zij vaak aan hackers, ransomware en malware, datalakken of andere kwetsbaarheden. Dit is zeker begrijpelijk.Maar wanneer incidenten worden onderzocht blijkt verrassend vaak dat de oorzaak veel eenvoudiger is:
Iemand kreeg toegang die helemaal geen toegang had mogen krijgen. Of iemand had (veel) meer rechten dan nodig.
informatiebeveiliging draait steeds minder om netwerken en steeds meer om identiteit.
De centrale vraag is niet langer: "Kan iemand ons netwerk binnendringen?"
Maar: "Kunnen we vertrouwen op de identiteit van de persoon die toegang vraagt?"
Dat lijkt een technisch verschil. Maar voor bestuurders heeft het grote gevolgen.
Van gebouwbeveiliging naar digitale toegangscontrole
Fysieke toegangscontrole kent iedereen wel. Het is logisch dat niet iedereen toegang krijgt tot de medicatieopslag, de serverruimte, operatiekamers of archiefruimtes. Daarvoor gelden specifieke regels. Niet omdat medewerkers niet worden vertrouwd maar omdat de risico's moeten worden beheerst.Bij digitale toegang wordt het vaak onduidelijk maar in de basis werkt het precies hetzelfde. Alleen vindt de toegangscontrole niet plaats bij een deur.
Iedere medewerker heeft een account om in te loggen op de werkplek. Dit account geeft niet alleen toegang tot de werkplek zelf maar ook tot de applicaties en data die binnen de organisatie worden gebruikt.
Denk daarbij aan:
- patiëntdossiers
- laboratoriumgegevens
- medische apparatuur
- financiële systemen
- personeelsdossiers
- rapportages
- cloudomgevingen
Waarom wachtwoorden niet meer voldoende zijn
Jarenlang was een gebruikersnaam in combinatie met een wachtwoord voldoende. Thuis was vaak niet eens een wachtwoord nodig.Vandaag is dat zeker niet meer het geval. Niet omdat medewerkers onzorgvuldiger zijn geworden. Maar omdat aanvallers professioneler zijn geworden.
Criminelen beschikken tegenwoordig over (1) gelekte wachtwoorden die vaak te vinden zijn via het Darkweb of (2) gestolen sessies die vaak verkregen kunnen worden via (3) phishing en gebruikt kunnen worden in (4) geautomatiseerde aanvallen. Heel vaak beginnen deze aanvallen met (5) social engineering. Daarbij doet de crimineel zich bijvoorbeeld voor als ICT-medewerker om inloggegevens te krijgen.
Veel organisaties hebben daarom aanvullende controles ingevoerd, zoals MFA en aanvullende verificatie bij gevoelige handelingen. Continue toegangscontrole wordt ook wel Zero Trust genoemd. Het onderliggende principe is eenvoudig. Een wachtwoord bewijst wat iemand weet. Moderne beveiliging wil ook weten dat iemand echt is wie iemand zegt dat hij/zij is.
Niet iedereen hoeft overal bij te kunnen
Een tweede belangrijk principe is minstens zo logisch als onderschat. Niet iedere medewerker heeft dezelfde informatie nodig:Een verpleegkundige heeft andere informatie nodig dan een HR-adviseur.
Een financieel medewerker heeft andere informatie nodig dan een arts.
Een functioneel beheerder heeft andere bevoegdheden nodig dan een bestuurder.
Toch zien auditors regelmatig dat medewerkers toegang hebben tot meer systemen of gegevens dan noodzakelijk is. Niet met kwade bedoelingen maar vaak is dit simpelweg zo gegroeid. Rechten worden in de loop van jaren opgebouwd en nooit kritisch beoordeeld. Dat vergroot risico's. Niet alleen voor informatiebeveiliging maar ook voor privacy en patiëntveiligheid.
Toegang stapelt zich makkelijker op dan zij verdwijnt
Vrijwel iedere organisatie herkent het volgende patroon:Een medewerker krijgt een nieuwe functie, een extra taak, tijdelijke projectrechten of toegang tot een nieuw systeem.
Op dat moment is dat logisch.
Wat vaak vergeten wordt, is het tegenovergestelde:
Welke rechten moeten worden verwijderd?
Na enkele jaren heeft een medewerker soms toegang tot systemen die niets meer te maken hebben met zijn of haar huidige functie.
Wanneer er een nieuwe medewerker start die "dezelfde rechten als 'Maarten' moet hebben", krijgt deze vaak veel meer rechten dan nodig en blijft dit meestal ook nog eens onzichtbaar.
Niet omdat iemand iets verkeerd heeft gedaan maar omdat niemand heeft gecontroleerd of die rechten nog nodig zijn.
Daarom verwachten auditors en toezichthouders periodieke controles van toegangsrechten. Niet omdat zij medewerkers wantrouwen. Maar omdat organisaties veranderen.
Waarom uitdiensttreding een beveiligingsproces is
Een bestuurder ziet uitdiensttreding meestal enkel als een HR-proces. Terwijl securityspecialisten het ook zien als een beveiligingsproces. Dat is logisch.Een account dat actief blijft nadat iemand is vertrokken kan toegang behouden tot:
- patiëntinformatie
- rapportages
- samenwerkingsplatformen
- leveranciersportalen
Toegang mag slechts worden verleend aan personen of systemen (in het geval van bijvoorbeeld AI-agents) met een formele rol en contractuele basis en identiteitsbeheer en toegangsrechten moeten aantoonbaar worden beheerd.
Bestuurders hoeven die processen niet zelf uit te voeren maar zij moeten wel weten dat deze processen bestaan én functioneren.
Het gevaar van beheeraccounts
Naast de 'normale' gebruikers bestaan in iedere organisatie accounts met extra bevoegdheden. Denk daarbij aan systeembeheerders, applicatiebeheerders of helpdeskmedewerkers maar ook bijvoorbeeld aan leveranciers of (technisch) consultants.Deze accounts hebben meer echten dan gewone gebruikers en zijn daarom een extra aantrekkelijk doelwit.
Veel volwassen organisaties hanteren daarom aanvullende eisen zoals:
- aparte beheeraccounts
- extra sterke authenticatie
- beperkte geldigheidsduur
- uitgebreide logging
- periodieke controles
Hoe groter de bevoegdheid, hoe groter de controle.
Leveranciers krijgen vaak meer toegang dan gedacht
Steeds meer systemen worden beheerd door externe partijen. Dat is op zichzelf natuurlijk niet verkeerd maar het roept wel belangrijke vragen op.Bijvoorbeeld:
  - Welke leveranciers hebben toegang?
  - Welke gegevens kunnen zij zien?
  - Wanneer mogen zij inloggen?
  - Hoe wordt hun toegang gecontroleerd?
  - Wanneer vervalt die toegang?
Veel organisaties besteden aandacht aan medewerkers maar vergeten dat externe partijen soms vergelijkbare of zelfs ruimere rechten bezitten. Juist daarom wordt leverancierstoegang steeds meer onderdeel van governance en risicomanagement.
Waarom identiteit tegenwoordig belangrijker is dan het netwerk
Vroeger werd informatiebeveiliging vooral gebouwd rondom het netwerk:Binnen het netwerk was betrouwbaar, buiten het netwerk was onbetrouwbaar.
De werkelijkheid van vandaag ziet er anders uit. Medewerkers werken vanuit huis, vanaf verschillende locaties of zelfs onderweg.
Leveranciers werken op afstand, applicaties draaien in de cloud en ondertussen wisselt iedereen met alles data uit.
De gegevens bewegen daarnaast ook nog eens tussen organisaties. Daardoor verschuift de beveiliging naar een nieuwe vraag:
Kunnen we deze gebruiker, dit apparaat en deze handeling vertrouwen?
Identiteit wordt daarmee de nieuwe beveiligingsgrens. Niet het gebouw, niet het netwerk. Maar de persoon die toegang vraagt.
Wat bestuurders zouden moeten weten
Bestuurders hoeven niet te begrijpen hoe authenticatie technisch werkt. Ze moeten wel voldoende begrip van de toepassing van autenticatie hebben om antwoord te kunnen geven op vragen zoals:- Hoe weten wij zeker dat gebruikers zijn wie zij zeggen dat ze zijn?
- Worden toegangsrechten regelmatig gecontroleerd?
- Hoe snel worden rechten ingetrokken bij uitdiensttreding?
- Welke accounts hebben de hoogste bevoegdheden?
- Hoe wordt toegang van leveranciers beheerd?
- Wie beoordeelt uitzonderingen?
Dit zijn bestuurlijke vragen, geen technische.
Signalen dat toegangsbeheer onvoldoende volwassen is
| Signaal 1 | Niemand weet precies hoeveel accounts bestaan |
| Signaal 2 | Er zijn veel gedeelde accounts |
| Signaal 3 | Toegangsrechten worden nauwelijks beoordeeld |
| Signaal 4 | Uitdiensttreding leidt niet automatisch tot intrekking van toegang |
| Signaal 5 | Leverancierstoegang wordt niet actief gecontroleerd |
| Signaal 6 | Niemand weet wie eigenaar is van autorisaties |
Waarom dit onderwerp direct raakt aan patiëntveiligheid
Veel mensen denken bij toegangsbeheer uitsluitend aan privacy maar de impact is breder.Stel dat de verkeerde gegevens worden geraadpleegd, rechten onjuist zijn ingericht, medicatiegegevens niet toegankelijk zijn of systemen niet beschikbaar zijn door foutieve toegangswijzigingen. Dan raakt dat niet alleen privacy. Dan raakt dat het primaire zorgproces.
Toegangsbeheer is daarmee niet alleen een beveiligingsonderwerp. Het is een onderdeel van betrouwbare zorgverlening.
De belangrijkste bestuursvraag
Bestuurders vragen regelmatig: "Hebben wij sterke beveiliging?"Maar een betere vraag is:
"Kunnen wij aantonen dat iedereen precies de toegang heeft die nodig is, en niet meer dan dat?"
Dat is uiteindelijk waar volwassen toegangsbeheer om draait.
Niet wantrouwen maar beheersing.
Conclusie
Informatiebeveiliging gaat steeds minder over systemen maar juist over mensen.
Of beter gezegd: over identiteiten.
Een moderne zorgorganisatie moet weten:
wie toegang heeft
waarom iemand toegang heeft
hoe die toegang wordt gecontroleerd
wanneer die toegang vervalt
Want vrijwel ieder digitaal risico begint uiteindelijk met toegang. Of een gebrek aan controle daarop.
Daarom geldt steeds vaker:
Identiteit is het nieuwe slot op de deur.
En net als bij fysieke toegangscontrole is het niet voldoende om een sleutel uit te delen. Je moet ook weten wie hem heeft, waarvoor hij gebruikt mag worden en wanneer hij moet worden ingeleverd.
Digitale weerbaarheid in de zorg - deel 7
In dit artikel hebben we gekeken naar wie toegang krijgt.In het volgende artikel kijken we naar een minstens zo belangrijke vraag:
Hoe weet je eigenlijk wat mensen met die toegang doen?
Want toegang alleen is niet genoeg. Een organisatie moet ook kunnen aantonen:
  - wie gegevens heeft ingezien;
  - welke wijzigingen zijn uitgevoerd;
  - wanneer afwijkend gedrag is ontstaan;
  - hoe incidenten onderzocht kunnen worden.
Artikel 7 gaat daarom over een van de meest onderschatte onderwerpen binnen informatiebeveiliging:
logging, monitoring en digitale transparantie.